当前位置:首页 > 科技  > 知识百科

云安全日报220426:IBM企业级商业智能报表软件发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:13 308观看
导读 IBM Cognos Analytics是IBM公司的一款功能强大的商业智能报表解决方案。4月25日,IBM发布了安全更新,修复了IBM企业级商业智能报表软件中发现的执行任意代码等高危漏洞。以下

IBM Cognos Analytics是IBM公司的一款功能强大的商业智能报表解决方案。4月25日,IBM发布了安全更新,修复了IBM企业级商业智能报表软件中发现的执行任意代码等高危漏洞。以下是漏洞详情:zlv28资讯网——每日最新资讯28at.com

漏洞详情zlv28资讯网——每日最新资讯28at.com

来源: https://www.ibm.com/support/pages/node/6570957zlv28资讯网——每日最新资讯28at.com

1.CVE-2020-36179, CVE-2020-36180, CVE-2020-36181, CVE-2020-36182, CVE-2020-36183, CVE-2020-36184, CVE-2020-36185, CVE-2020-36186, CVE-2020-36187 CVSS评分:9.8 严重程度:重要zlv28资讯网——每日最新资讯28at.com

FasterXML jackson-databind 可能允许远程攻击者在系统上执行任意代码,这是由与 org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource 相关的小工具和类型之间的不安全反序列化引起的。通过发送特制输入,攻击者可以利用此漏洞在系统上执行任意代码。zlv28资讯网——每日最新资讯28at.com

2.CVE-2021-32808 CVSS评分:7.6 严重程度:重要zlv28资讯网——每日最新资讯28at.com

如果与撤消功能一起使用,CKEditor 容易受到跨站点脚本的攻击,这是由于剪贴板小部件插件对用户提供的输入的不正确验证所致。远程攻击者可以使用格式错误的小部件 HTML 来利用此漏洞,一旦查看页面,该小部件 HTML 将在托管网站的安全上下文中在受害者的 Web 浏览器中执行。攻击者可以利用此漏洞窃取受害者基于 cookie 的身份验证凭据。zlv28资讯网——每日最新资讯28at.com

3.CVE-2020-28500 CVSS评分:7.5 严重程度:重要zlv28资讯网——每日最新资讯28at.com

Node.js lodash 模块容易受到拒绝服务的攻击,这是由 toNumber、trim 和 trimEnd 函数中的正则表达式拒绝服务 (ReDoS) 引起的。通过发送特制请求,远程攻击者可以利用此漏洞导致拒绝服务条件。zlv28资讯网——每日最新资讯28at.com

4.CVE-2020-8203 CVSS评分:7.5 严重程度:重要zlv28资讯网——每日最新资讯28at.com

节点.js lodash 模块容易受到原型污染攻击导致的拒绝服务攻击。远程攻击者可以使用 merge、mergeWith 和 defaultsDeep 函数利用此漏洞将属性注入 Object.prototype 以使服务器崩溃,并可能在系统上执行任意代码。zlv28资讯网——每日最新资讯28at.com

5.CVE-2021-23840 CVSS评分:7.5 严重程度:重要zlv28资讯网——每日最新资讯28at.com

OpenSSL容易受到由 CipherUpdate 中的整数溢出引起的拒绝服务攻击。通过发送过长的参数,攻击者可以利用此漏洞导致应用程序崩溃。zlv28资讯网——每日最新资讯28at.com

受影响产品和版本zlv28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.1.x, 11.2.x版本zlv28资讯网——每日最新资讯28at.com

解决方案zlv28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.1.x版本升级至11.1.7F9版本可修复zlv28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.2.x版本升级至11.2.2版本可修复zlv28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:zlv28资讯网——每日最新资讯28at.com

https://www.ibm.com/blogs/psirt/zlv28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2299-0.html云安全日报220426:IBM企业级商业智能报表软件发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 数据中心进入“液冷时代” 曙光助力绿色数据中心建设

下一篇: 云安全日报220428:思科Catalyst9000系列交换机发现权限提升漏洞,需要尽快升级

标签:
  • 热门焦点
  • Find N3入网:最高支持16+1TB

    OPPO将于近期登场的Find N3折叠屏目前已经正式入网,型号为PHN110。本次Find N3在外观方面相比前两代有很大的变化,不再是小号的横向折叠屏,而是跟别的厂商一样采用了较为常见的
  • 服务存储设计模式:Cache-Aside模式

    Cache-Aside模式一种常用的缓存方式,通常是把数据从主存储加载到KV缓存中,加速后续的访问。在存在重复度的场景,Cache-Aside可以提升服务性能,降低底层存储的压力,缺点是缓存和底
  • Python异步IO编程的进程/线程通信实现

    这篇文章再讲3种方式,同时讲4中进程间通信的方式一、 Python 中线程间通信的实现方式共享变量共享变量是多个线程可以共同访问的变量。在Python中,可以使用threading模块中的L
  • 一文搞定Java NIO,以及各种奇葩流

    大家好,我是哪吒。很多朋友问我,如何才能学好IO流,对各种流的概念,云里雾里的,不求甚解。用到的时候,现百度,功能虽然实现了,但是为什么用这个?不知道。更别说效率问题了~下次再遇到,
  • 华为发布HarmonyOS 4:更好玩、更流畅、更安全

    在8月4日的华为开发者大会2023(HDC.Together)大会上,HarmonyOS 4正式发布。自2019年发布以来,HarmonyOS一直以用户为中心,经历四年多的发展HarmonyOS已
  • 华为Mate 60保护壳曝光:硕大后置相机模组 凸起程度有惊喜

    这段时间以来,关于华为新旗舰的爆料日渐密集。据此前多方爆料,今年华为将开始恢复一年双旗舰战略,除上半年推出的P60系列外,往年下半年的Mate系列也将
  • 2纳米决战2025

    集微网报道 从三强争霸到四雄逐鹿,2nm的厮杀声已然隐约传来。无论是老牌劲旅台积电、三星,还是誓言重回先进制程领先地位的英特尔,甚至初成立不久的新
  • 三星显示已开始为AR设备研发硅基LED微显示屏

    7月18日消息,据外媒报道,随着苹果首款头显产品Vision Pro在6月份正式推出,AR/VR/MR等头显产品也就将成为各大公司下一个重要的竞争领域,对显示屏这一关
  • 回归OPPO两年,一加赢了销量,输了品牌

    成为OPPO旗下主打性能的先锋品牌后,一加屡创佳绩。今年618期间,一加手机全渠道销量同比增长362%,凭借一加 11、一加 Ace 2、一加 Ace 2V三款爆品,一加
Top